🏭 Отрасли РФ: не определено
🗺 MITRE ATT&CK: T1190 — Exploit Public-Facing Application, T1021 — Remote Services, T1078 — Valid Accounts, T1059 — Command and Scripting Interpreter
✔️ Подтверждено источниками: 2
🧪 Правила Suricata: ✅ синтаксис проверен на движке (Suricata 8.0.7)
🧩 Sigma: ✅ структура правила корректна
📋 Покрытие детекта: IoC ✅ · Suricata ✅ · Sigma ✅ · YARA ❌ · TTP 4
🧭 Вводные
Уязвимость в MikroTik RouterOS позволяет неаутентифицированному злоумышленнику открыть канал сеанса и выполнить команды, создавая риск полного компрометирования сетевой инфраструктуры организаций и провайдеров в РФ. Уязвимость может быть скомбинирована с CVE-2026-86060 для получения удаленного доступа без учетных данных.
🛡 Куда и как применять
• SIEM: Коррелировать неудачные попытки аутентификации на портах MikroTik (22, 8291, 8192) с последующими успешными сессиями от одного источника
• NGFW/Прокси: Заблокировать трафик на микросегментирование админ-интерфейсов RouterOS, ограничить доступ к портам управления только авторизованным сетям
• EDR: Добавить в watchlist процессы системы MikroTik, выполняющие exec-команды системного уровня без инициирования пользователем
• DNS RPZ: Создать правило блокировки hxxps://mikrotik[.]com/supportsec/* для предотвращения загрузки эксплойт-кодов
• Threat Hunting: Поискать в логах NetFlow сессии на портах управления MikroTik с нулевым байт-трафиком в начале (признак reconnaissance), проверить историю изменения конфигурации роутеров
🧪 Перепроверка
В тестовом контуре развернуть уязвимую версию RouterOS, попытаться выполнить неаутентифицированное подключение с использованием известных exploit-кодов, проверить срабатывание SIEM-корреляций и перехват на NGFW. Валидировать, что команды exec блокируются или записываются в EDR без выполнения.
🧬 IoC / Индикаторы (6) — defanged
🩹
CVE-2026-86060 · cve · conf 60 · 🔵🔗
mikrotik[.]com · domain · conf 58 · 🔵🔗
hxxps://mikrotik[.]com/supportsec/september-2026-vulnerability/?utm_source=chatgpt[.]com · url · conf 58 · 🔵🔗
hxxps://nvd[.]nist[.]gov/vuln/detail/cve-2026-67279 · url · conf 58 · 🔵🩹
CVE-2026-67279 · cve · conf 58 · 🔵🔗
chatgpt[.]com · domain · conf 58 · 🔵🔁 Пересечения (индикатор встречался ранее)
🔁
CVE-2026-86060 — 2 источн.🔗 Источники / Sources: CISA KEV
#без_атрибуции #РФ #IoC
🏷 TLP:CLEAR
⚠️ Данные требуют перепроверки. Индикаторы из открытых источников, возможны ложные срабатывания. Не включайте блокировку на проде без прогона в тестовом контуре.
⚠️ Unverified aggregation. Validate every indicator in a test environment before blocking.
👤 Дмитрий Беляев — Независимый эксперт по кибербезопасности. 11+ лет в ИБ: incident response, SOC, построение процессов защиты в банках и телекоме.
Independent cybersecurity expert. 11+ years in infosec: incident response, SOC, security programs for banks and telecom.
🌐 https://belyaev.expert/
🤖 Belyaev ThreatMap · авто-агент · 25.09.2026 15:15 UTC